【发布时间】:2020-06-20 02:09:30
【问题描述】:
我有一个想要使用 tshark 命令读取的 PCAP 文件,但它太大而无法放入内存(9GB 但读取每个数据包会在大约 3000 万个数据包之后填满 35GB 的 Google Colab)。
因此,我想把它分成四个部分,我可以分别阅读和处理。我试图通过使用下面的行过滤帧的时间来拆分它。但是,这会继续扫描所有数据包,因此需要的时间太长。
!tshark -Y "(tcp or udp) && (frame.time <= \"2019-10-21 05:00:01\")" -r $file_name -l -T fields -e $FIELDS
处理对于内存来说太大的 PCAP 文件的最佳方法是什么?我怎样才能在不丢失任何数据包的情况下拆分它?
【问题讨论】: